Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

E-Mail-Konto gehackt: Das Passwort war geändert, der Angreifer las trotzdem mit

Дата публикации: 11-10-2026 07:00:54

Ein unerwarteter Anruf Vor ein paar Tagen meldete sich ein Bekannter bei mir. Normalerweise ruft er an, wenn sein Computer Probleme macht oder irgendeine Software nicht so funktioniert, wie sie soll. Diesmal ging es allerdings um etwas Ernsteres. »Ich glaube, mein E-Mail-Konto wurde gehackt.« Seine Schwester hatte eine merkwürdige Nachricht von ihm bekommen. Angeblich steckte […]

Основное содержимое страницы с новостью.

Ein unerwarteter Anruf

Vor ein paar Tagen meldete sich ein Bekannter bei mir. Normalerweise ruft er an, wenn sein Computer Probleme macht oder irgendeine Software nicht so funktioniert, wie sie soll. Diesmal ging es allerdings um etwas Ernsteres. »Ich glaube, mein E-Mail-Konto wurde gehackt.«

Seine Schwester hatte eine merkwürdige Nachricht von ihm bekommen. Angeblich steckte er im Ausland fest, seine Geldbörse sei gestohlen worden und er brauche dringend 850 Euro. Die Nachricht war erstaunlich gut formuliert, enthielt sogar eine persönliche Anrede und stammte tatsächlich von seiner E-Mail-Adresse. Seine Schwester hatte zum Glück angerufen, statt Geld zu überweisen. Mein Bekannter hatte sofort reagiert: Passwort geändert, alle erkennbaren Sitzungen beendet und die Zwei-Faktor-Authentifizierung aktiviert. Anschließend ließ er noch einen Virenscanner über seinen Rechner laufen.

»Eigentlich müsste jetzt wieder alles sicher sein, oder?«, fragte er. Aus meiner Arbeit im Bereich IT-Sicherheit weiß ich, dass die Sache damit nicht unbedingt erledigt ist. Ich schlug deshalb vor, mir einige Einstellungen seines E-Mail-Kontos anzusehen. Wir verabredeten uns für den nächsten Abend.

Ein Bier und eine merkwürdige Entdeckung

Als ich bei ihm ankam, standen zwei Flaschen Bier auf dem Tisch, daneben sein aufgeklappter Laptop. Zunächst überprüften wir die Anmeldeaktivitäten. Tatsächlich fanden sich ungewöhnliche Zugriffe aus dem Ausland. Wie die Zugangsdaten in fremde Hände geraten waren, ließ sich nicht mehr feststellen. Vielleicht war er auf eine Phishing-Mail hereingefallen, vielleicht hatte er ein Passwort mehrfach verwendet. Beides hielt er übrigens für ausgeschlossen.

Anschließend öffneten wir die Einstellungen seines E-Mail-Postfachs. Mich interessierten vor allem die automatischen Weiterleitungen und Filterregeln. »Warum schauen wir uns das an? Das Passwort ist doch längst geändert«, fragte er. Wenige Klicks später hatten wir die Antwort. Unter den Weiterleitungseinstellungen stand eine völlig unbekannte E-Mail-Adresse. Eine kryptische Kombination aus Buchstaben und Zahlen bei einem Anbieter, von dem mein Bekannter noch nie gehört hatte. Die automatische Weiterleitung war aktiviert. Jede neue Nachricht wurde zusätzlich an diese fremde Adresse geschickt, während im ursprünglichen Postfach eine Kopie zurückblieb.

»Das habe ich ganz sicher nicht eingerichtet«, sagte er. Ich erklärte ihm, dass der Angreifer vermutlich während seines Zugriffs einen digitalen Nachsendeauftrag angelegt hatte. Dafür musste er anschließend nicht mehr im Konto angemeldet sein. Der Mailserver erledigte die Arbeit automatisch. Mein Bekannter stellte seine Bierflasche ab. »Moment mal. Der kann also immer noch meine E-Mails lesen? Obwohl ich das Passwort geändert habe?« Leider ja.

Was hat der Angreifer bereits mitgelesen?

Wir überlegten gemeinsam, welche Informationen in seinem Postfach landeten. Rechnungen, Bestellbestätigungen, Vertragsunterlagen, private Nachrichten und gelegentlich auch vertrauliche Dokumente. Besonders kritisch sind Nachrichten zum Zurücksetzen von Passwörtern anderer Onlinedienste. Wer solche E-Mails abfangen kann, hat unter Umständen die Möglichkeit, weitere Konten zu übernehmen. Auch Informationen darüber, bei welchen Diensten jemand registriert ist, können für einen Angreifer interessant sein. Im schlimmsten Fall droht ein Identitätsdiebstahl.

Wir versuchten herauszufinden, wann die Weiterleitung eingerichtet worden war. Leider ließ sich das anhand der verfügbaren Einstellungen nicht eindeutig feststellen. Damit blieb auch offen, welche Nachrichten bereits abgeflossen waren. Mein Bekannter wurde zunehmend nachdenklich. Ihm war inzwischen klar geworden, dass sein ursprüngliches Problem möglicherweise deutlich größere Folgen hatte als die betrügerische Nachricht an seine Schwester.

Noch eine unangenehme Überraschung

Bei der anschließenden Kontrolle der E-Mail-Filterregeln entdeckten wir eine weitere Auffälligkeit. Eine Regel verschob Nachrichten mit bestimmten Begriffen automatisch ins Archiv. Darunter waren »Sicherheitswarnung«, »Anmeldung« und »Bestätigungscode«. Solche Filter können dazu dienen, Warnmeldungen vor dem Kontoinhaber zu verbergen. Mein Bekannter konnte sich jedenfalls nicht erinnern, diese Regel eingerichtet zu haben. Ob sie tatsächlich vom Angreifer stammte, ließ sich nicht beweisen. Verdächtig war sie allemal.

Wir entfernten die fremde Weiterleitung und die betreffende Filterregel. Danach kontrollierten wir die aktiven Sitzungen, verbundenen Anwendungen und hinterlegten Wiederherstellungsadressen. Auch die wichtigsten anderen Konten gingen wir gemeinsam durch und änderten dort, wo es erforderlich war, die Zugangsdaten. Das zweite Bier war inzwischen ebenfalls leer. Mein Bekannter lehnte sich zurück und schüttelte den Kopf. »Ich dachte wirklich, mit dem neuen Passwort wäre die Sache erledigt.«

Was man nach einem Kontoeinbruch nicht vergessen sollte

Diese Annahme begegnet mir im Bereich IT-Sicherheit immer wieder. Nach einem bekannt gewordenen Kontoeinbruch wird das Passwort geändert, vielleicht noch die Zwei-Faktor-Authentifizierung eingeschaltet, und damit gilt der Vorfall als abgeschlossen. Dabei wird leicht übersehen, dass Angreifer während ihres Zugriffs Einstellungen verändern können, die anschließend bestehen bleiben. Eine automatische Weiterleitung ist dafür ein gutes Beispiel. Aber auch manipulierte Filterregeln, zusätzliche Wiederherstellungsadressen oder autorisierte Anwendungen können problematisch sein.

Mein Tipp: Nach einem Einbruch in ein E-Mail-Konto sollte ein Passwortwechsel immer nur der erste Schritt sein. Kontrolliert unbedingt auch automatische Weiterleitungen, Filterregeln, aktive Sitzungen, verbundene Anwendungen und hinterlegte Wiederherstellungsoptionen. Prüft außerdem, ob möglicherweise weitere Konten betroffen sind. Gerade die Weiterleitungsregeln werden häufig vergessen. Dabei können sie dafür sorgen, dass ein Angreifer weiterhin neue Nachrichten erhält, obwohl sein ursprünglicher Zugang längst gesperrt wurde.

Als ich mich verabschiedete, wollte mein Bekannter noch wissen, ob jetzt wieder alles sicher sei. Ich erklärte ihm, dass wir die erkennbaren Auffälligkeiten beseitigt hätten, aber nicht mit Gewissheit sagen könnten, welche Informationen bereits abgeflossen waren. Immerhin hatte er jetzt verstanden, warum ein neues Passwort allein manchmal nicht genügt.

Der Kuketz-Blog ist spendenfinanziert!Mitmachen ➡

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet014.7625-09-2026
2Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet014.7625-09-2026
3Wurde Ihr Handy gehackt? Machen Sie den Test!07.910-10-2026
4Polizei warnt vor Betrug mit Rechnungen per Mail: Zehntausende Euro Schaden bei Autokauf010.807-08-2026
5Fiese Kleinanzeigen-Mail will Ihr Konto stehlen01802-10-2026
6Wurde Ihre Apple-ID gehackt? Machen Sie den Test014.9502-10-2026
7Специалист Котилевец: через перехват смс мошенники могут сбросить пароль к почте010.303-10-2026
8Аналитик Щербаченко: используйте разные пароли для разных сервисов010.8504-10-2026
9When AI Agents Turn on Their Masters: Hackers Lose Email Harvest to Rogue Security Tools08.3502-10-2026

Классификация: . Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 13.05. Источник: www.kuketz-blog.de.